База знаний

При необходимости владелец может установить ключи с ПК на флешку. Но нужно использовать только безопасный защищенный носитель, иначе информацию ЭЦП можно скомпрометировать. Кроме того, есть ключи, которые нельзя копировать.

База знаний

База знаний

Добрый день! Уважаемые читатели и гости крупного IT блога рунета pyatilistnik.org. Продолжаем нашу с вами тему с сертификатами и работе с ними. В прошлый раз я вам подробно рассказал, как получить тестовый сертификат криптопро, посмотрите очень интересная заметка. Согласитесь, что для тестирования вам может потребоваться не один сертификат, а гораздо больше, и очень удобно иметь возможность работать с ними, без привязки к физическим токенам, например, на виртуальных машинах Vmware. Для таких задач, есть возможность поместить сертификаты КриптоПРО в реестр Windows, чем мы с вами и займемся.

Криптопровайдер КриптоПро на сегодняшний день является, пожалуй, самым популярным на рынке, по крайней мере в России. Я хочу рассказать, как быстро и удобно перенести большое количество контейнеров закрытых ключей CryptoPro и сертификатов к ним. Существует штатный механизм в самой программе, работает в ручном режиме и не подходит, когда надо перенести большое количество.

Заказать настройку ЭЦП от 500 р.

Введение

Мне постоянно приходится иметь дело с сертификатами, токенами, закрытыми ключами, криптопровайдерами и прочим. Сейчас все завязано на это — банкинг, сдача отчетности в разные гос органы, обращения опять же в эти органы, в том числе и физ лиц. В общем, с этой темой рано или поздно придется познакомиться многим. Для того, чтобы перенести все это хозяйство с одного компьютера на другой, иногда приходится прилично повозиться, особенно тем, кто не в теме. Перенести закрытые ключи и сертификаты КриптоПро на другой компьютер можно двумя способами:

  • Перенести или скопировать контейнер закрытого ключа через стандартную оснастку CryptoPro в панели управления. Это самый простой и быстрый способ, если у вас не много сертификатов и ключей. Если же их несколько десятков, а это не такая уж и редкость, то такой путь вам не подходит.
  • Скопировать сертификаты и ключи непосредственно через перенос самих исходных файлов и данных, где все это хранится. Объем работы одинаков и для 5 и для 50-ти сертификатов, но требуется больше усилий и знаний.

Я опишу оба этих способа, но подробно остановлюсь именно на втором способе. В некоторых ситуациях он является единственно возможным.

Важное замечание. Я буду переносить контейнеры закрытого ключа, которые хранятся в реестре. Если вы храните их только на токене, то переносить контейнеры вам не надо, только сертификаты.

Если электронная подпись выпускалась в реестр ПК, то вы можете скопировать ее на носитель по следующей инструкции.

Шаг 1. Откройте КриптоПро и перейдите во вкладку «Сервис», далее нажмите на кнопку «Скопировать» как показано в инструкции.

База знаний

Шаг 1. Открыть КриптоПро и нажать скопировать

Шаг 2. В появившемся окне нажмите кнопку «Обзор» для того чтобы выбрать нужный для копирования контейнер электронной подписи.

База знаний

Шаг 2. Обзор контейнеров

Шаг 3. В появившемся списке существующих контейнеров выберите нужный вам контейнер, который вам надо скопировать на носител и нажмите кнопку «ОК».

База знаний

Шаг 3. Выбор нужного контейнера

Шаг 4. Подтвердите действие нажатием кнопки «Далее» в появившемся окне

База знаний

Шаг 4. Контейнер выбран, далее

Шаг 5. В появившемся окне задайте имя нового контейнера, который будет создан на носителе. Имя в поле проставляется автоматически, поэтому можете просто не менять его. Нажмите кнопку «Готово».

База знаний

Шаг 5. Ввод названия нового контейнера

Шаг 6. Появится окно выбора носителя. Выберите в списке нужный носитель, на который вы хотите скопировать электронную подпись. Для того, чтобы понять какой из списка носитель выбрать, смотрите на поле «Вставленный носитель»: в нем будет написано либо «Носитель отсутствует», что значит вы выбрали несуществующий носитель, либо появится имя носителя, похожее на имя на скриншоте. Выберите и нажмите кнопку «ОК».

База знаний

Шаг 6. Выбор носителя для копирования

Шаг 7. После того, как вы выберите носитель, появится окно ввода пин-кода для нового контейнера электронной подписи. Мы рекомендуем вводить стандартный пин-код «12345678», т.к. клиенты часто забывают или теряют свои пин-коды, после чего электронную подпись приходиться перевыпускать. Вы можете задать свой (иной) пин-код, если уверены, что не потеряете его. После того, как введете пин-код, нажмите кнопку «ОК».

База знаний

Шаг 7. Введите пин-код от контейнера

Готово. Теперь контейнер электронной подписи скопирован на выбранный носитель и вы можете им пользоваться.

Если желания разбираться в этих деталях нет — обращайтесь к нам, мы поможем. Можете даже вызвать к себе в офис нашего инженера.

Копирование закрытого ключа из КриптоПро

Это самый простой способ, и будет актуальным при небольшом количестве контейнеров с закрытыми ключами. Чтобы выполнить перенос сертификатов из реестра, откройте ваш КриптоПРО, вкладка «Сервис», нажимаем кнопку «Сервис», далее через кнопку «Обзор», откройте «Выбор ключевого контейнера» и укажите, какой сертификат вы будите переносить. В моем примере это контейнер «Копия сертификата в реестре (Семин Иван)».

База знаний

Нажимаем «Далее», вас попросят задать новое имя контейнера с закрытым ключом, введите понятное для себя, для удобства.

База знаний

У вас откроется окно с выбором носителей, вы можете выбрать либо токен, либо флешку для переноса на другое место. У меня это внешний жесткий диск Z:.

База знаний

Задаем обязательно пароль, с точки зрения безопасности, так как файлы в таком виде просто скомпрометировать.

База знаний

Все, на выходе я получил папку со случайным названием и набором ключей в формате key.

База знаний

Если вы пытаетесь копировать сертификат с токена, то в ряде случаев у вас может появиться ошибка: Ошибка копирования контейнера. У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг. Ошибка 0x8009000B (-2146893813) Ключ не может быть использован в указанном состоянии.

База знаний

Связана такая ситуация, что в целях псевдобезопасности, удостоверяющие центры выпускают закрытые ключи без возможности экспорта, и таким образом увеличивают свою прибыль, так как в случае утери или поломки токена, вам придется его перевыпускать, а так как экспорт запрещен, то бэкапа вы сделать не сможете.

Если вы получили ошибку копирования контейнера. У вас нет разрешений на экспорт ключа, то метод с КРиптоПРО вам не поможет

Как скопировать сертификат в реестр КриптоПРО

CryptoPRo позволяет производить установку с копирование закрытого ключа (сертификата) в реестр Windows.

Хочу вас сразу предупредить, что с точки зрения безопасности, это очень не надежно и ваши закрытые ключи могут быть похищены, если вы не организовываете надлежащий уровень безопасности

И так, у меня есть USB токен SafeNet, на который я выпустил тестовую ЭЦП, ее я буду переносить вместе с закрытым ключом в реестр Windows. Открываем утилиту CryptoPRO с правами администратора.

База знаний

Переходите на вкладку «Сервис» и нажимаете «скопировать»

База знаний

У вас откроется окно «Контейнер закрытого ключа», тут вам нужно нажать кнопку «Обзор», что бы выбрать ваш сертификат, который вы хотите скопировать в реестр.

База знаний

В итоге у вас в поле «Имя ключевого контейнера» отобразиться абракадабровое имя.

База знаний

База знаний

У вас появится окно с вводом пин-кода от вашего USB токена.

База знаний

Теперь вам необходимо задать имя для копируемого сертификата в реестр Windows, КриптоПРО благо, это позволяет. Я назвал его «Копия сертификата в реестре (Семин Иван)»

База знаний

Теперь вам необходимо положить сертификаты КриптоПРО в реестр, для этого выбираем соответствующий пункт и нажимаем «Ок».

База знаний

На следующем шаге вам предложат установить новый пароль на ваш контейнер с закрытым ключом, советую установить его и желательно посложнее.

База знаний

Перенос сертификатов из реестра без КриптоПРО

Существуют методы экспортировать закрытый ключ и без изспользования утилиты КриптоПРО. Представим себе ситуацию, что у вас на него кончилась лицензия и вы не успели ее купить. Вам нужно сдать отчетность в СБИС. Вы развернули CryptoPRO на другом компьютере, так как он позволяет 3 месяца бесплатного использования, осталось для СБИС выполнить перенос сертификатов, которые у вас в реестре Windows.

У нас два варианта:

  • Использование оснастки mmc-Сертификаты пользователя.
  • Использование Internet Explore

Как открыть оснастку сертификаты я уже подробно рассказывал, посмотрите. Откройте там контейнер «Личное — Сертификаты». Если у вас в контейнере не один сертификат с одинаковым именем, такое может быть, то откройте сертификат в оснастке mmc и в КриптоПРО и сравните серийные номера сертификата.

База знаний

В Internet Explore, откройте «Свойства браузера — Содержание — Сертификаты»

База знаний

Теперь нам необходимо его экспортировать, в оснастке «Сертификаты», через правый клик, это можно сделать, в Internet Explorer, сразу видно кнопку, экспорт.

База знаний

У вас откроется мастер переноса сертификатов, на первом шаге, просто нажимаем далее. После чего вас спросят, что вы хотите экспортировать, выбираем пункт «да, экспортировать закрытый ключ вместе с сертификатом»

База знаний

Если ваш закрытый ключ запрещено экспортировать, то эта кнопка будет не активна, и можете сразу закрывать данный метод и переходить к следующему.

База знаний

Следующим этапом в мастере экспорта сертификатов, вам необходимо выбрать формат выгрузки, это будет PFX архив.

База знаний

Далее вы задаете обязательно пароль и указываете имя и место, где будите сохранять ваш переносимый контейнер с зарытым ключом в формате pfx.

База знаний

Мастер экспорта сертификатов, выведет вам сводные данные, нажимаем «Готово».

База знаний

Отрываем локацию, куда вы его выгрузили, и найдите свой pfx архив.

База знаний

Теперь вам нужно еще выгрузить открытый ключ в формате cer, для этого так же зайдите в мастер экспорта, но на этот раз выберите «Нет, не экспортировать закрытый ключ».

База знаний

Выберите формат файла «X.509 (.CER) в кодировке DEP», задайте ему имя и место сохранения. На выходе у вас появятся два файла.

База знаний

Одни открытый ключ в формате cer и закрытый ключ в формате pfx. Этого набора вам будет достаточно, чтобы перенести сертификаты СБИС, Контура и остальных программ на другой компьютер.

База знаний

Теперь перенесите эти файлы на другое рабочее место и просто запустите, через простой двойной клик. У вас откроется мастер импорта сертификатов, на первом окне выберите нужное вам хранилище, я в своем примере оставлю «Текущий пользователь».

База знаний

На втором шаге проверяем импортируемый сертификат.

Читать также:  Данные сертификата на материнский капитал в дом клик как правильно ввести

База знаний

Указываем пароль, который задавали при выгрузке.

База знаний

Оставляем автоматический выбор хранилища на основе типа сертификатов.

База знаний

Готово. Со вторым файлом то же самое. После чего у вас будут перенесены нужные вам ключи и сам сертификат, можно работать.

Массовый перенос ключей и сертификатов CryptoPro с компьютера на компьютер

В интернете достаточно легко находится способ переноса контейнеров закрытых ключей КриптоПро через копирование нужной ветки реестра, где это все хранится. Я воспользуюсь именно этим способом. А вот с массовым переносом самих сертификатов у меня возникли затруднения и я не сразу нашел рабочий способ. Расскажу о нем тоже. Для дальнейшей работы нам надо узнать SID текущего пользователя, у которого мы будем копировать или переносить сертификаты с ключами. Для этого в командной строке выполните команду:

База знаний

где S-1-5-21-4126888996-1677807805-1843639151-1000 — SID пользователя, у которого копируем сертификаты. Выбираем папку Keys и экспортируем ее. Этот путь актуален для 64-х битных систем — Windows 7, 8, 10. В 32-х битных путь может быть немного другой. Я специально не проверял, но поиском по реестру вы при желании найдете его.

База знаний

После того, как перенесли файлы со старого компьютера на новый, открываем файл с веткой реестра в текстовом редакторе и меняем там SID пользователя со старого компьютера на SID пользователя нового компьютера. Можно прям в блокноте это сделать поиском с заменой.

База знаний

После этого запускаем .reg файл и вносим данные из файла в реестр. Теперь скопируйте папку My с сертификатами в то же место в профиле нового пользователя. На этом перенос сертификатов и контейнеров закрытых ключей КриптоПро завершен. Можно проверять работу. Я не раз пользовался этим методом, на текущий момент он 100% рабочий. Написал статью, чтобы помочь остальным, так как сам не видел в интернете подробной и понятной с первого раза статьи на эту тему. Надеюсь, моя таковой получилась.

Перенос сертификатов в виде пошаговой инструкции

Первые два пункта я описывать тут не стану, так как я уже это подробно рассказывал, посмотрите по ссылкам. Я расскажу, об остальных методах и начнем мы с классического КриптоПРО.

Данный метод подойдет для тех ситуаций, когда у вас один или 2 сертификата (ЭЦП). Если же их несколько десятков, а это не такая уж и редкость, то такой путь вам не подходит, и там придется выбирать 4-й метод.

Зачем копируют сертификаты ЭЦП на другой компьютер или флешку

Для удобства пользователей электронную цифровую подпись записывают на съемные носители (диск, флешка и т. п.) или компьютер. Общий алгоритм, как использовать электронную подпись с токена или другого носителя:

  • Записать на накопитель закрытый ключ.
  • Сгенерировать на носителе открытый ключ.
  • Задать пароль (для токенов паролем является ПИН-код).
  • Установить ключевой контейнер на пользовательский компьютер.
  • Добавить цифровую подпись на ПК и подписывать документы. Действие выполняется через файл сертификата в разделе «Защита документа».

С 2022 года электронную подпись для руководителей организаций и ИП бесплатно выдает ФНС. Руководство бюджетных учреждений продолжает получать ЭП в Казначействе. И если копирование ЭЦП Казначейства допускается, то скопировать электронную подпись ФНС нельзя: налоговики предусмотрели защиту от копирования подписи во избежание хищения и компрометации данных.

Электронная подпись одновременно находится и на флеш-накопителе, на котором ее записали, и на компьютере — в той директории, куда ее установил пользователь. После установки и записи ЭП пользователь автоматически подписывает необходимые документы цифровым шифром. Но иногда требуется перенос ключей и сертификатов электронной подписи. Пользователям надо скопировать флешку-ключ на флешку-накопитель в следующих случаях:

  • дублирование записи с целью защиты накопителя — предотвращение порчи носителя или потери сведений на флешке;
  • работа на нескольких компьютерах — создание копий для всех пользователей;
  • создание облачного сервера — виртуальный доступ к ЭЦП для нескольких работников или организаций.

Перенос потребуется и в том случае, если вы хотите обновить, модернизировать или переустановить операционную систему. Если не скопировать сертификат ЭЦП заранее, то закодированная информация просто исчезнет с ПК.

Можно ли копировать ЭЦП, полученную в налоговой?

Добрый день! Мы получали ЭЦП в СБИС.  Она у нас была скопирована на компьютер и мы подписывали документы без использования флэшки. Сейчас срок действия ЭЦП истекает. Планируем ЭЦП сделать в налоговой. Прочитали информацию, что ее нельзя скопировать. Верно ли это?

nnbuh1,  Квалифицированный сертификат записывается на предоставляемый заявителем носитель ключевой информации, сертифицированный ФСТЭК России или ФСБ России. УЦ ФНС России поддерживает ключевые носители формата USB Тип-А, в частности: Рутокен ЭЦП 2.0, Рутокен S, Рутокен Lite, JaCarta ГОСТ, JaCarta-2 ГОСТ, JaCarta LT, ESMART Token, ESMART Token ГОСТ и другие, соответствующие установленным требованиям.Приобрести такие носители можно у дистрибьюторов производителей и в специализированных интернет-магазинах. Кроме того, можно использовать уже имеющиеся носители при условии их соответствия требованиям. Один ключевой носитель может использоваться для хранения нескольких (до 32 экз.) КЭП и сертификатов к ним, выданных как коммерческими, так и государственными УЦ. У нас в налоговой на месте можно купить рутокен стоит 1100 руб.

Получите ЭЦП на бухгалтера без визита в госорганы и отчитывайтесь по доверенности

Фрокси, Я знаю где приобрести Рутокен.  Вопрос в другом- можно ли его скопировать и сохранить на компьютере, без использования Рутокен?

Пройти подготовку на соответствие профстандарту «Бухгалтер» (код А, В) при ОСНО

Здравствуйте.Технически функция есть.Крипто про- сервис- скопировать

г. г Волжский

Здравствуйте, Можно и не на один.

От модератора: несанкционированные сообщения рекламного характера запрещены!По вопросам размещения рекламы на портале сюда: https://www.buhonline.ru/feedback

Пользователю, разместившему рекламу без согласования с администрацией портала Бухонлайн, закрыт доступ на форум.

Выясните, насколько безопасно работать с вашим директором или учредителем

г. Солнечный город у моря

Добрый день!У нас ключи, сделанные Такскомом, сохранены и на компьютере и на съемном носителе (флешке). Представитель Такскома всегда советует это делать при очередном обновлении сертификата.А вот можно ли с этой флешки скопировать на другую, вопрос.

У нас не получается скопировать сертификаты с Rutokena, выданного в налоговой, в реестр на жесткий диск компьютера. При копировании появляется ошибка «У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг»

Потом выяснилось что нельзя.И зачем в реестр, могло быть случайно (место на токене кончилось), но так опасно.

Заказать электронную подпись для использования сервиса «Работа в России»

Добрый день! Сегодня получили ключ на носитель Rutoken  и задали вопрос в налоговой (УФНС 4400) — копировать нельзя, подписывать документы только с помощью ключа, который в usb порт ПК вставлен. Разъяснили, что это сделано дабы исключить хищения злоумышленниками ЭЦП из реестров систем на ПК и в подтверждение, что ключом пользуется именно его владелец, т.к. получается сертификат единственный уникальный 1 экземпляр.

Эксперт Бухонлайна согласен с этим ответом

Доброго дня всем коллегам! В связи с последними новостями о невозможности копировать(множить кэп) в реестр, подскажите пожалуйста, как же быть нам-бухгалтерам на удаленке.  Может кто-то уже придумал выходы из ситуации? Поделитесь, пожалуйста. Я всегда пользовалась эцп клиентов.

Цитата (Ирин Санна):В связи с последними новостями о невозможности копировать(множить кэп) в реестр, подскажите пожалуйста, как же быть нам-бухгалтерам на удаленке.  Может кто-то уже придумал выходы из ситуации

Есть единственный законный выход из ситуации.

То, чем вы занимались раньше (брали себе сертификат клиента) — противоправные действия, квалифицируемые как компрометация ключа подписи. Если факт компрометации будет установлен при проверке, то все документы (отчетность), подписанные скомпрометированным ключом будут признаны недействительными. Думаю, клиентов такой риск с перспективой платить штрафы за несдачу всей как бы сданной отчетности вряд ли обрадует 😀

И раньше, и сейчас вы могли получить сертификат собственной электронной подписи, получить доверенности от клиентов и сдавать отчетность за них, подписывая ее своей подписью на основании соответствующих доверенностей.

О том, как это делается технически, можно прочитать здесь:

Тот же алгоритм можно применять и в 2022 году. Использовать машиночитаемую доверенность доверенность до 2023 года не обязательно:

Все остальные варианты типа копирования сертификата чужой подписи являются незаконными. По сути, копирование сертификата на свой компьютер и подписание им отчетности от лица директора это примерно то же самое, что подделка подписи директора на бумаге.

Вообще очень странно, что эта практика (позволять копировать сертификат своей подписи) получила такое широкое распространение. И еще более странно, что директора не думают, что можно сделать от их имени с их подписью на руках. Задумываются, только когда жареный петух клюнет:

Цитата (Ирин Санна):подскажите пожалуйста, как же быть нам-бухгалтерам на удаленке.  Может кто-то уже придумал выходы из ситуации?

Ага,  10 лет назад придумала — подписываю своей подписью по доверенности.

Цитата (Сергей Новиков):Вообще очень странно, что эта практика (позволять копировать сертификат своей подписи) получила такое широкое распространение.

Да вот тоже странно, но сами УЦ такие штуки предлагают и еще и вознаграждение уполномочкам за выпуск ЭЦП клиента предлагают. Здесь наверно и ответ.

Ведите кассовую книгу в электронном виде

Ирин Санна, Тоже задался вопросом копирования сертификата в реестр. Получилось. Возможно это не верно с точки зрения законодательства.

Надежный друг, Не пробовал. Попробую и отпишусь.

Определить вероятность совместной проверки ФНС и ФСС

Цитата (Сергей Новиков):Если факт компрометации будет установлен при проверке

Доброго дня!А каким образом налоговая может узнать, что ключ был скопирован?Как можно установить факт компрометации?Только если увидеть?Или где-то информация о дублировании «светится»?

Неясно, может ли налоговая удалённо отследить, был использован ключ с носителя-токена или для подписи использовалась запись в реестре?

Вопрос не совсем по адресу. С ним вам лучше обратиться в контрольное управлении ФНС России. Не факт, что вам там ответят 😀 Однако то, что только они знают, какие метки и настройки зашиты в выданный сертификат, и что они позволяют отслеживать — вот это факт.

И что наивных, прекраснодушных дурачков там давно не осталось, тоже факт.

То есть всё-таки можно отследить, с какого носителя сертификат был использован — с рутокена, с реестра или дискеты?Мне кажется, что это можно отследить на уровне криптопровайдера, возможно — плагина.А есть ли какие-то прецеденты?Когда владелец ключа абсолютно не против такого его использования, а ему потом берут за жабры при таком копировании?

Читать также:  Сертификат не действителен. Не удалось проверить сертификат в списке отозванных т.к. соответствующий сервер в состоянии offline (код ошибки 103,104)

Дискетой кто в теме никогда не пользовались так как знают что можно на флешку, хороших марок не портятся по крайней мере до окончания ЭЦП. И вообще у дискет только у кого в программе строго с A:/ зашит путь, но даже совсем глюков не припомним.

Цитата (Сергей Новиков):Однако то, что только они знают, какие метки и настройки зашиты в выданный сертификат

Пример- в Тройке была поддержка копеек, но можно было обнаружить в результате ошибки чтения NFC когда выдавалось случайное значение вместо факта (когда запустили МЦД тоже было, вернее совместно с ошибкой записи). Но похоже аппаратно не хватает места для резервирования на выходе.P.S. Цены с копейками в МО, а это дурдом для бухгалтерии, особенно со стационарными терминалами (чек с них по Тройке невозможно распечатать).

Экологическую отчетность должны сдавать все

Не сдать один отчет — 80 тысяч рублей. Сдать все отчеты — 4,5 тысячи рублей в год.

Ефимов Павел, да, Вы правы 😀Вопрос лишь в том, откуда происходило считывание ключа — с родного носителя или с «несертифицированного носителя».Сертифицированный носитель — тот физический токен, который выдали, несертифицированные — все остальные.Интересна статистика — как многих предпринимателей наказали за использование подписи с НЕ_сертифицированного носителя.

Во-первых, не используйте жаргонизмы — у нас форум для профессионалов, для нас очень важен уровень дискуссии. А такая лексика снижает профессиональный уровень дискуссии. За эмоциями, которыми окрашены любые жаргонизмы, теряется суть, содержание вопроса.

Во-вторых, воля владельца ключа в данной ситуации никакого значения не имеет. Запрет на подобное копирование установлен на уровне нормативно-правовых актов. Воля сторон отменить такой запрет не может.

Сергей Новиков, здравствуйте! Спасибо за развернутый ответ. Хочу лишь сказать, что в моем мире мои клиенты- директора доверяют мне и свои подписи и свои деньги. Не представляю как по другому можно работать в такой профессии.

Заполнить и сдать через интернет «экологическую» декларацию по новой форме

Цитата (Ирин Санна):в моем мире мои клиенты- директора доверяют мне и свои подписи и свои деньги

Да нормально работаем. Оформляем доверенности. В чем у всех проблемы с доверенностями?

Электронная подпись не содержит сведений о носителе закрытого ключа, о параметрах контейнера (экспортируемый или нет), о программном обеспечении использованном для подписания.

Цитата из Ссылка удалена модератором. Размещать ссылки и гиперссылки на другие СМИ и коммерческие сайты без согласования с администрацией портала запрещено правилами форума ГОСТ Р 34.10-2012 п.4:

Цифровая подпись предназначена для аутентификации лица, подписавшего электронное сообщение. Кроме того, использование ЭЦП предоставляет возможность обеспечить следующие свойства при передаче в системе подписанного сообщения:- осуществление контроля целостности передаваемого подписанного сообщения;- доказательное подтверждение авторства лица, подписавшего сообщение;- защита сообщения от возможной подделки.

Поэтому из электронной подписи невозможно установить ничего кроме авторства и целостности документа!Как в этом случае наказать предпринимателя, если это не доказуемо?Каждый должен сам решать как распоряжаться своим ключом и кому можно доверять.

P.S. А технически скопировать ключ, выданный ФНС, не проблема )

Скопировать можно, но не просто. Нужно использовать спецпрограммы или воспользоваться услугами специалистов

Подать сообщение о выборе обособленного подразделения и сдать отчетность по налогу на прибыль

Причём на новых носителях (рутокен 2.0) не поможет. На всякий случай — чистить старый носитель можно и на том ПК где не стоит Крипто про (видны даты окончания действия сертификата).

Цитата (Ефимов Павел):Причём на новых носителях (рутокен 2.0) не поможет. На всякий случай — чистить старый носитель можно и на том ПК где не стоит Крипто про (видны даты окончания действия сертификата).

Если вы имеете в виду копирование ключа с рутокен 2.0, то тут есть нюансы.Этот носитель имеет встроенное криптографическое ядро, но может быть использован и как обычный носитель для контейнера КриптоПро CSP. Если генерация была осуществлена именно на встроенном ядре (для ЕГАИС, например), то его экспортировать не получится. Если ключ был сгенерирован с помощью КриптоПро, то получится экспортировать. Лично проверял!

Услуги, которые Вы во всю рекламируете — это противоправное занятие.

На нашем форуме запрещено обсуждать противоправные действияВ связи с этим тему блокирую. Пожалуйста, ознакомьтесь с правилами форума, чтобы избежать замечаний модераторов в будущем.

Как видите предпосылок и вариантов переноса сертификатов из реестра на другой компьютер, предостаточно.

Какие есть варианты по копированию контейнеров закрытых ключей?

  • Если мы создаем единый терминал (Виртуальную машину), на которой будут коллективно работать пользователи, то можно произвести конвертирование физической тачки в виртуальную машину
  • Если будет просто замена жесткого диска, то можно произвести его клонирование или перенос системы на SSD с помощью специальных утилит
  • Можно воспользоваться утилитой КриптоПРО
  • Воспользоваться экспортом из реестра Windows.

Часто задаваемые вопросы по теме статьи (FAQ)

Можно ли перенести сертификат, который находится на токене и защищен от копирования?

Очевидно, что предложенное в статье решение для этого не подойдет. Ведь тут идет речь о переносе сертификатов, которые хранятся в реестре, то есть уже были скопированы. Технические средства для копирования защищенных крипто контейнеров тоже существуют, но это не такое простое и очевидное решение.

Безопасно ли хранить сертификаты в реестре?

Это не безопасно и в общем случае я не рекомендую это делать. USB токены для хранения сертификатов придуманы не просто так. Они реально защищают сертификаты от несанкционированного копирования. Если у вас нет объективной необходимости копировать сертификаты в реестр, лучше этого не делать. Если вам нужно сделать бэкап сертификата на случай поломки токена, то просто скопируйте его в зашифрованный архив и сохраните на флешке.

Подойдет ли предложенный способ копирования сертификатов CryptoPro для VipNet?

Нет, не подойдет. В статье описан способ переноса сертификатов CryptoPro. Другие криптопровайдеры хранят сертификаты по-другому. Универсального способа для всех не существует.

Есть ли какой-то очень простой способ скопировать сертификаты crypto pro? То, что описано в статье слишком сложно для меня.

Да, есть статья на сайте контура, в ней ссылка на утилиту для копирования контейнеров Certfix. Можете воспользоваться ей.

Помогла статья? Подписывайся на telegram канал автора

Анонсы всех статей, плюс много другой полезной и интересной информации, которая не попадает на сайт.

Одновременное копирование нескольких ключей

Если вам необходимо перенести на другой компьютер не одну ЭЦП, а несколько, то используйте способ массового копирования. Создайте на ПК новую ветку, скопировав точный путь с основного рабочего компьютера.

Алгоритм, как переписать электронную подпись на другой носитель (для нескольких ключей).

Шаг 3. Найдите и экспортируйте ключевую папку — Keys.

База знаний

Шаг 5. Перенесите на новый компьютер скопированную ветку (замените на SID нового ПК) и директорию с сертификатами (замените аналогичную директорию на новом ПК). Для корректного переноса ветки скопируйте первоначальную строку в блокнот или любой текстовый редактор и поменяйте SID. Откройте файл с расширением .reg, загрузите новые сведения в реестровую запись. Теперь копируйте сертификаты на новый ПК. Процедура завершена.

Еще по теме:

Ошибка копирования контейнера

Но тут есть важный нюанс. Если во время создания закрытого ключа он не был помечен как экспортируемый, скопировать его не получится. У вас будет ошибка:

База знаний

Ошибка копирования контейнера. У вас нет разрешений на экспорт ключа, потому что при создании ключа не был установлен соответствующий флаг. Ошибка 0x8009000B (-2146893813) Ключ не может быть использован в указанном состоянии. Либо вы просто не сможете его выбрать для копирования, если у вас последняя версия CryptoPro. Он будет неактивен:

База знаний

Если получили такую ошибку, то для вас этот способ переноса не подходит. Можно сразу переходить к следующему. Отдельно расскажу, как скопировать сертификат и закрытый ключ к нему в файл, чтобы перенести на другой компьютер без использования токена. Делаем это там же на вкладке Сервис в оснастке CryptoPro. Нажимаем Посмотреть сертификаты в контейнере.

База знаний

Выбираем необходимый сертификат и нажимаем Посмотреть свойства сертификата.

База знаний

Далее переходим на вкладку Состав в информации о сертификате и нажимаем Копировать в файл.

База знаний

Если у вас после слов «Экспортировать закрытый ключ вместе с сертификатом» нет возможности выбрать ответ «Да, экспортировать закрытый ключ», значит он не помечен как экспортируемый и перенести его таким способом не получится. Можно сразу переходить к другому способу, который описан ниже.

База знаний

Если же такая возможность есть, то выбирайте именно этот пункт и жмите Далее. В следующем меню ставьте все галочки, кроме удаления. Так вам будет удобнее и проще в будущем, если вдруг опять понадобится копировать ключи уже из нового места.

База знаний

Укажите какой-нибудь пароль и запомните его! Без пароля продолжить нельзя. В завершении укажите имя файла, куда вы хотите сохранить закрытый ключ. Теперь вам нужно скопировать сам сертификат. Только что мы копировали закрытый ключ для него. Не путайте эти понятия, это разные вещи. Опять выбираете этот же сертификат в списке из оснастки Crypto Pro, жмёте Копировать в файл, экспортировать БЕЗ закрытого ключа. И выбираете файл формата .CER.

База знаний

Сохраните сертификат для удобства в ту же папку, куда сохранили закрытый ключ от него. В итоге у вас должны получиться 2 файла с расширениями:

  • .pfx
  • .cer

Вам достаточно перенести эти 2 файла на другой компьютер и кликнуть по каждому 2 раза мышкой. Откроется мастер по установке сертификатов. Вам нужно будет выбрать все параметры по умолчанию и понажимать Далее. Сертификат и контейнер закрытого ключа к нему будут перенесены на другой компьютер. Я описал первый способ переноса в ручном режиме. Им можно воспользоваться, если у вас немного сертификатов и ключей. Если их много и руками по одному переносить долго, то переходим ко второму способу.

Какие есть способы копирования

Существует несколько способов переноса. Предлагаем варианты, как сделать дубликат ЭЦП при помощи различных носителей:

  • Через инструменты Windows и мастер экспорта сертификатов. Этот способ подразумевает экспортирование из реестра Windows.
  • Через инструменты «КриптоПро CSP». Механизм подходит для копирования одного или двух ключей — для переноса каждого сертификата требуется отдельная операция.
  • Через массовое копирование. Переносятся все выбранные реестровые и файловые записи. Перенос осуществляется вручную или через специальные утилиты (действуют не для всех типов ключей).
Читать также:  Сертификат исо 14001 что это такое и для чего он нужен

Копирование закрытого ключа через оснастку КриптоПро

Для того, чтобы скопировать контейнер для хранения закрытого ключа сертификата штатным средством, необходимо в Панели управления открыть оснастку CryptoPro, перейти в раздел Сервис и нажать Скопировать.

База знаний

Далее вы выбираете текущий контейнер, который хотите скопировать. Это может быть либо токен, либо реестр компьютера. Затем новое имя и новое расположение контейнера. Опять же, это может быть как реестр, так и другой токен.

База знаний

Когда нужно копировать сертификаты КриптоПРО в реестр

Существует ряд задач, когда удобно иметь вашу ЭЦП подпись в реестре Windows:

1. При тестировании настроенного окружения для торговых площадок, для входа на которые используется ЭЦП подпись. 2. Когда у вас виртуальная инфраструктура и нет возможности, произвести проброс USB устройств по локальной сети 3. Ситуации, когда КриптоПРО не видит USB токена 4. Ситуации, когда USB ключей очень много и нужно работать одновременно с 5-ю и более ключами, примером может служить программа по сдачи отчетности СБИС

Где хранится закрытый ключ в реестре Windows

После процедуры добавления сертификата в реестр КриптоПРО, я бы хотел показать, где вы все это дело можете посмотреть. Ранее я вам рассказывал, о том как добавить оснастку сертификаты. Нас будет интересовать раздел «Сертификаты пользователя — Личное».

База знаний

Либо вы можете зайти в свойства Internet Explorer на вкладку «Содержание’. Потом перейти в пункт «Сертификаты», где у вас будут отображаться все ваши SSL сертификаты, и те, что КриптоПРО скопировал в реестр операционной системы.

База знаний

Если нужно найти ветку реестра с закрытым ключом, то я вам приводил уже пример в статье, когда я переносил ЭЦП с компьютера на компьютер.

База знаний

Про копирование ЭЦП с закрытыми ключами мы разобрали, теперь ситуация обратная.

Как скопировать эцп из реестра на флешку

Предположим, что у вас стоит задача скопировать контейнер из реестра, так как он уже там, то он экспортируемый, для этого открываем криптопро, «Сервис-Скопировать»

Выбираете «Обзор» и ваш сертификат из реестра.

База знаний

Задаете ему новое имя, удобное для себя.

База знаний

После чего вас попросят указать флешку, на которую вы будите копировать контейнер с закрытым ключом из реестра.

База знаний

Обязательно задайте новый пароль.

База знаний

Ну и собственно теперь открывайте вашу флешку и лицезрейте перенесенный на него контейнер, он будет состоять из файликов с форматом key.

База знаний

Как видите КриптоПРО, это конвейер, который позволяет легко скопировать сертификат из реестра на флешку или даже дискету, если они еще используются.

Массовый перенос ключей и сертификатов CryptoPro на другой компьютер

Выше описанные методы хороши, когда у вас один или 5 ключиков в реестре, а как быть если их десятки. Помню лет 5 назад, когда я еще был младшим администратором, то я очень часто устанавливал электронные цифровые подписи главбуху, так как она работала в СБИС++ и сдавала там постоянно отчетность по огромному количеству организаций, по типу рога и копыта. Держать кучу токенов было не вариант, и для таких вещей у нее все хранилось в реестре и копия сертификатов была на флешке в сейфе. Флешку потом потеряли, встал вопрос сделать резервную копию всего и плюс обновить систему, в виду нового компьютера, на операционной системе Windows 8.1. ЭЦП было штук 50, а так как я ценю свое время, то и искал методы, выполнить это быстрее, к счастью я его нашел.

Заключался метод переноса сертификатов из реестра, в выгрузке веток и подмене SID значения, но обо всем по порядку. О том, как посмотреть SID пользователя и что это такое я рассказывал.

Открываете командную строку cmd и вводите команду:

База знаний

Вот это S-1-5-21-551888299-3078463796-888888888-46162 и есть SID, вашей учетной записи. Теперь когда вы его знаете, то вам нужно выгрузить ваши закрытые ключи из реестра Windows. Для этого откройте вот такую ветку:

База знаний

В контейнере Keys, вы найдете все ваши закрытые ключи от ЭЦП. С правой стороны вы увидите файлы: * header.key * masks.key * masks2.key * name.key * primary.key * primary2.key

Щелкаем правым кликом по контейнеру Keys и экспортируем его.

База знаний

Сохраняем нашу ветку реестра с контейнерами закрытых ключей. Далее нам нужно скопировать открытые ключи, которые лежат по пути:

Не забывайте только подставить своего пользователя, эта папка может быть скрытой, поэтому включите скрытые папки и файлы в вашей ОС. Все содержимое этой папки вам нужно перенести на другой компьютер, только уже в папку другого, нужного пользователя.

База знаний

Как только вы поместили на новом компьютере папку Key, вы можете перенести реестровую выгрузку. Сохраненный файл в формате reg, вы должны открыть в любом текстовом редакторе.

База знаний

Как я показывал выше, определите SID нового пользователя, скопируйте его полностью и замените им значение в файле reg, я отметил это стрелками.

SID начинается с S-1 и так далее

База знаний

Все сохраняйте файл и запускайте его, у вас будет начат перенос сертификатов (закрытых ключей), подтверждаем действие.

База знаний

Как видите импорт успешно завершен. Все теперь ваши закрытые и открытые ключи на месте и вы можете работать с вашими ЭЦП, и можно считать, что перенос сертификатов с одного компьютера на другой в массовом масштабе, осуществлен успешно. Если остались вопросы, то жду их в комментариях.

База знаний

Как скопировать средствами Windows

Если вы пользуетесь ЭЦП на дискете, обычной флешке или токене (специальном сертифицированном носителе), то скопируйте папки с закрытым и открытым (если он есть) ключами в корень накопителя. Наименование папок не меняйте. Для проверки откройте папку с закрытым ключом. Ее содержимое всегда выглядит так:

База знаний

Если в закрытой папке есть шесть файлов с расширением .key, то копировать открытый сертификат нет необходимости.

Другой вариант — копирование с помощью мастера экспорта сертификатов. Приведем инструкцию, как скопировать электронную подпись с одного токена на другой или перенести ЭП с компьютера на токен:

Шаг 1. Выберите ЭЦП для переноса. Вот где найти сертификат в операционной системе Windows:

  • «Пуск».
  • «Панель управления».
  • «Свойства обозревателя/браузера».

В свойствах находите вкладку «Содержание» и раздел «Сертификаты».

База знаний

Шаг 2. Переходите в нужный раздел — во вкладку «Личные». Выбираете искомый контейнер. Необходимое действие — «Экспорт».

База знаний

Шаг 3. Мастер экспорта сертификатов предложит экспортировать закрытый ключ вместе с сертификатом. Нажмите «Нет» и переходите дальше.

База знаний

Шаг 4. В открывшейся форме выберите такой вариант:

База знаний

Шаг 5. Выберите директорию, куда сохраните ключ. Используйте «Обзор».

База знаний

Нажмите «Далее» и «Готово». Копирование завершено.

База знаний

Используйте скопированную ЭЦП без подключения цифрового носителя.

Когда нужно переносить сертификаты в другое место?

И так давайте рассмотрим по каким причинам у вас может появиться необходимость в копировании ваших ЭЦП в другое место.

  • На текущем физическом компьютере начинает умирать жесткий диск или SSD накопитель (Как проверить жизненные показатели жесткого диска), очень частая история и жизненная, когда люди теряли все свои данные, из-за банальной жадности в покупке нового оборудования и элементарного незнания принципов резервного копирования.
  • У вас производится модернизация оборудования, его улучшение и вам нужно перенести все сертификаты с закрытыми ключами на другую систему
  • Вы создали отдельный сервер, в виде виртуальной машины, где будут находится все ваши сертификаты и с ними смогут работать все необходимые сотрудники, терминал для бухгалтерии. Простой пример СБИС, и когда у вас 10-20 организаций.

Установка закрытого ключа в реестр

Теперь когда ваш закрытый ключ находится в реестре, давайте установим личный сертификат. Для этого откройте на вкладке «Сервис» кнопку «Посмотреть сертификат в контейнере»

База знаний

Далее в окне «онтейнер закрытого ключа» нажмите кнопку «Обзор».

База знаний

И выберите сертификат из реестра, он будет с тем именем, что вы ему задавали.

База знаний

База знаний

После чего производится установка закрытого ключа в реестр, через соответствующую кнопку.

База знаний

Видим, что сертификат был установлен в хранилище «Личные» текущего пользователя.Как видите, было очень просто скопировать закрытый ключ в реестр операционной системы.

КриптоПро CSP ошибка 0x80090010 Отказано в доступе

Иногда после переноса контейнеров закрытых ключей через экспорт — импорт ветки реестра с ключами можно увидеть ошибку доступа к контейнерам. Вроде бы все на месте, ключи есть в реестре. Их можно увидеть в останстке CryptoPro, но не получается прочитать. При попытке это сделать возникает ошибка:

База знаний

Ошибка обращения к контейнеру закрытого ключа. Ошибка 0x80090010: Отказано в доступе. Связано это с тем, что у текущего пользователя, под которым вы хотите получить доступ к контейнеру, нет полных прав на ветку реестра с хранящимися ключами. Исправить это просто. Переходите в редактор реестра и выставляйте полные права к ветке Keys для текущего пользователя.

База знаний

Убедитесь так же, что новые права наследовались на дочерние ветки с самими ключами. Обычно это так, но перепроверить на всякий случай непомешает. После этого ошибка с доступом к контейнеру закрытого ключа исчезнет.

Копирование с помощью «КриптоПро CSP»

Утилиты «КриптоПро» позволяют извлечь закрытый контейнер и перенести его и с флешки на флешку, и с компьютера на другой компьютер при помощи съемного носителя.

Пошаговая инструкция, как скопировать сертификат ЭЦП «КриптоПро» владельцу.

Шаг 1. Заходим в «Пуск», затем в панель управления и переходим в «КриптоПро». Нам понадобится раздел «Сервис».

Шаг 2. Выбираем действие «Скопировать контейнер».

База знаний

Шаг 3. В открывшемся окне заполняем имя ключевого контейнера (находим в списке реестра) и криптопровайдер (CSP) для поиска контейнера.

База знаний

База знаний

Шаг 4. Система потребует ввести пароль к закрытому ключу — вводим. Переходим в блок копирования контейнера.

База знаний

Вводим имя нового ключевого контейнера. Определяем положение хранилища: «Пользователь» или «Компьютер».

Шаг 5. Выбираем носитель.

База знаний

Вводим новый пароль (или ПИН-код для токена), подтверждаем и запоминаем его. Готово!

База знаний

Копировать ключевой контейнер получится, только если при создании разработчик присвоил ему параметр «Экспортируемый». Если же нет, то ключ неэкспортируемый. Система выдаст ошибку о том, что ЭЦП нельзя использовать в скопированном состоянии.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *